Přeskočit na obsah
DIRI AI

Právní dokumenty DIRI AI

Zásady DIRI AI pro bezpečnostní incidenty a oznamování

Verze 1.2.1Účinné od 22. září 2026Česká verze

1. Rozsah a definice

Bezpečnostní incident je událost, která skutečně narušuje důvěrnost, integritu nebo dostupnost systémů či dat DIRI AI nebo pro ně představuje věrohodné podstatné riziko. Porušení zabezpečení osobních údajů je potvrzené náhodné nebo protiprávní zničení, ztráta, změna, neoprávněné zpřístupnění nebo přístup k osobním údajům.

Zablokované skeny, neúspěšná přihlášení a neškodná upozornění na dostupnost nejsou automaticky porušením zabezpečení osobních údajů, mohou však být prošetřena.

2. Oznámení

Zákazníci a bezpečnostní výzkumníci mají podezření na incident hlásit na security@diriai.com. Žádosti o soukromí nebo podezření na zpřístupnění osobních údajů lze zaslat také na privacy@diriai.com. První zpráva má obsahovat čas, dotčený účet/cestu, pozorované chování a bezpečný postup reprodukce, nikoli hesla, úplné údaje karty ani zbytečný zpřístupněný obsah.

3. Závažnost a reakce

DIRI AI událost klasifikuje podle citlivosti údajů, počtu a zranitelnosti dotčených osob, dopadu na oddělení tenantů, oprávnění, aktivního zneužití, dostupnosti a právních/smluvních povinností.

ZávažnostPříkladPriorita reakce
Kritickápotvrzené zpřístupnění mezi tenanty, převzetí privilegovaného účtu, aktivní destruktivní průnikokamžitá eskalace vlastníkovi, omezení a právní/privátní posouzení
Vysokápravděpodobný neoprávněný přístup k Osobním údajům Zákazníka nebo závažné narušení integrity službynaléhavé omezení a posouzení v tentýž den
Středníomezený potvrzený dopad bez citlivých údajů nebo kontrolovaná zranitelnostprioritní šetření a náprava
Nízkázablokovaný pokus, drobná slabina nebo žádné potvrzené narušeníběžná bezpečnostní fronta a sledování trendů

Jde o interní priority, nikoli zaručené doby vyřešení.

4. Životní cyklus reakce

Odpovědná osoba podle přiměřenosti:

  1. zaznamená a ověří hlášení;
  2. uchová časové údaje, logy a jiné důkazy s omezeným přístupem;
  3. omezí dotčené přihlašovací údaje, cesty, poskytovatele nebo datové toky;
  4. určí dotčené údaje, zákazníky, osoby, země a dobu;
  5. s odpovědnou osobou pro soukromí/právo posoudí oznamovací povinnosti;
  6. odstraní příčinu, bezpečně obnoví službu a sleduje opakování;
  7. poskytne povinné aktualizace; a
  8. zdokumentuje hlavní příčinu, poučení a nápravná opatření.

5. Oznámení zákazníkovi, je-li DIRI AI zpracovatelem

U Osobních údajů Zákazníka DIRI AI oznámí dotčenému organizačnímu zákazníkovi Porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví. Provozním cílem je prvotní oznámení do 48 hodin, je-li to rozumně možné. Informace mohou být poskytovány postupně a budou podle dostupnosti uvádět povahu, pravděpodobné následky, dotčené údaje/osoby, opatření a kontaktní místo.

Zákazník odpovídá za rozhodnutí vůči dozorovému úřadu a subjektům údajů, pokud DIRI AI nemá samostatnou zákonnou povinnost. Cíl 48 hodin neodkládá dřívější oznámení a je provozním cílem, nikoli zaručenou smluvní lhůtou.

6. Oznámení, je-li DIRI AI správcem

Je-li DIRI AI správcem, zdokumentuje každé Porušení zabezpečení osobních údajů a posoudí riziko pro osoby. Vyžaduje-li GDPR oznámení dozorovému úřadu, DIRI AI jej provede bez zbytečného odkladu a pokud možno do 72 hodin poté, co se o porušení dozví; případné zpoždění vysvětlí. Hrozí-li vysoké riziko, budou dotčené osoby informovány bez zbytečného odkladu, pokud se neuplatní zákonná výjimka.

Jiná podporovaná území mohou vyžadovat jiný obsah nebo kratší lhůty; rozhoduje nejdřívější použitelná lhůta.

7. Komunikace o stavu služby

Podstatné incidenty dostupnosti mohou být oznámeny ověřeným sdělením v aplikaci, stavovým kanálem nebo e-mailem. Veřejné oznámení nesmí odhalit zneužitelný detail, údaje jiného zákazníka ani neověřenou příčinu. Povinnost bezpečnostního oznámení nebo oznámení o soukromí nezávisí na existenci veřejné stavové stránky.

8. Aktualizace a přezkum po incidentu

U podstatného oznámeného incidentu má DIRI AI poskytovat důležité aktualizace do jeho omezení a závěrečné shrnutí, jakmile je to rozumně bezpečné. Firemní zpráva po incidentu může popsat časovou osu, dopad, hlavní příčinu a nápravu s výhradou bezpečnosti, důvěrnosti, právní výsady a zákona. Žádné oznámení není uznáním odpovědnosti.

9. Důkazy a uchovávání

Důkazy incidentu jsou přístupově omezené a uchovávají se jen pro reakci, právní povinnosti, nároky a zlepšení kontrol. Výchozí dobou je životní cyklus případu plus pět let, upravený podle závažnosti, promlčecích lhůt, pokynů úřadu a právních blokací. Nesouvisející osobní údaje musí být odstraněny nebo minimalizovány.

10. Kontakt a verze

Bezpečnostní kontakt: security@diriai.com. Kontakt pro soukromí: privacy@diriai.com. Verze: 1.2.0. Datum: 30. srpna 2026.

Zásady DIRI AI pro bezpečnostní incidenty a oznamování | DIRI AI